
安全人员发现谷歌账号绑定手机号码可被暴力破解,获5000美元奖励

尽管谷歌试图通过限制单一IP的访问频率、引入CAPTCHA验证码来防范不法分子攻击相应服务,但BruteCat采用IPv6动态切换地址,同时利用BotGuard的令牌绕过了CAPTCHA,从而完全避开谷歌限制。后续其开发了一段脚本,大致是借助相应密码找回服务流程中所显示的用户账号绑定的手机号码号段提示进行暴力破解。
▲谷歌设置的CAPTCHA验证码
据BruteCat测试,只需使用“每小时成本约0.3美元(注:现汇率约合2.2元人民币)”的云服务器,即可实现“每秒4万次暴力破解”,其中破解一个美国电话号码大约只需20分钟,英国号码约4分钟,荷兰号码仅需15秒,而新加坡号码最快仅需5秒即可获取。BruteCat表示,他已于今年4月向谷歌方面提交了相关漏洞报告,并获得5000美元(现汇率约合35926元人民币)的漏洞奖励。而谷歌已于今年6月修复了相应漏洞。